動區動趨-最具影響力的區塊鏈新聞媒體
  • Home
    • Home Layout 1
    • Home Layout 2
    • Home Layout 3
  • Browse
    • News
    • Movie
    • Music
    • Technology
    • Howto & Style
    • Entertainment
    • Gaming
  • Features
    • Youtube Video
    • Vimeo Video
    • Dailymotion Video
    • Self-hosted Video
    • User Profile
    • Playlists
    • User-created Playlist
    • Favorite Playlist (Private)
    • Watch Later Playlist (Private)
    • All JNews Features
No Result
View All Result
  • Login
  • Register
UPLOAD
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Currently Playing

ABS獨家專訪》Gitcoin共同創辦人Scott:台灣是現實與Web3治理的重要交匯點

ABS獨家專訪》Gitcoin共同創辦人Scott:台灣是現實與Web3治理的重要交匯點

ABS獨家專訪》Gitcoin共同創辦人Scott:台灣是現實與Web3治理的重要交匯點

搶先看
ABS獨家專訪》Gate.io CEO韓林:無懼銀行進軍加密服務,台北特別有人情味

ABS獨家專訪》Gate.io CEO韓林:無懼銀行進軍加密服務,台北特別有人情味

搶先看

6 Sci-fi Gadgets in Movie We Wish Actually Existed

Movie

The 10 best games to play on your new PlayStation 4

Gaming

Tesla’s Chinese factory just delivered its first cars

News

DeFi安全專欄|拆解Cream.Finance「ERC-777重入攻擊」,駭客獲利1,880萬美元

8 月 30 日,Cream.Finance 遭到重入攻擊,PeckShield 第一時間預警並定位。Etherscan 數據顯示,2 名攻擊者共進行了 17 筆交易,竊取了以太幣、 AMP 、Cream Ether 等加密貨幣,損失超過 1,800 萬美元。
(前情提要:台灣Defi | Cream Finance再遭閃電貸駭客攻擊,損失1,800萬美元的 ETH, AMP)

 

由於 AMP 支持類似 ERC-777 的貨幣標準,而它的特性與某些協議不相兼容。此次 Cream.Finance 的重入攻擊正是操縱了此漏洞。

攻擊者總共發起來17 筆攻擊交易, PeckShield「派盾」簡述其中一筆交易的攻擊過程:


首先,攻擊者創建攻擊合約 A,從 UniSwap V2 中借出閃電貸 500 WETH;

第二步,攻擊者將所借 500 WETH 質押到 Cream.Finance,獲得 24,172.2 crETH;

第三步,攻擊合約利用第二步所獲得的質押物,通過函數 CErc20Delegator.borrow() 借出 1,948 萬 AMP。同時,利用重入漏洞,在用戶的資料未更新前,又借出 crETH 代幣,獲得 355 ETH。

第四步,攻擊者創建攻擊合約 B,並將 974 萬 AMP 代幣從攻擊合約 A 轉入攻擊合約 B 中。因為第三步的重入攻擊,攻擊攻擊合約 A 已經資不抵債。所以攻擊者利用攻擊合約 B 中的 974 萬 AMP,清算了攻擊合約 A,並獲得  9,068.6 crETH。

第五步,攻擊合約 B 贖回 9,068.6 crETH,獲得 187.58 ETH;此時, 合約 B 的 balanceof() 為 187.58 WETH;

第六步,合約 B 將 187.58 WETH 轉給合約 A,並調用函數 selfdestruct();合約 A 的餘額為 542.58 ETH;

最終,攻擊者歸還閃電貸,獲利 1,880 萬美元。

防禦方法

在進行代幣交換的時候,先扣除用戶的代幣,再將 ETH 發送給用戶。

多個合約進行交互的時候需要考慮 DeFi 業務組合可能存在的系統性風險問題,平台方不僅要確保在產品上線前有過硬的程式碼審計和漏洞排查,還要在不同產品做業務組合時考慮因各自不同業務邏輯而潛在的系統性風控問題。

📍相關報導📍

被誤解的閃電貸:我只是一個工具5月DeFi安全事件25起、BSC占15起

史上最大遭駭案》Poly駭客已還「6億美元」近全數,霸氣拒絕Defi抓漏獎金!

新手必讀 | DeFi 發生史上最大駭客案,普通人怎避開重重陷阱?


讓動區 Telegram 新聞頻道再次強大!!立即加入獲得第一手區塊鏈、加密貨幣新聞報導。

LINE 與 Messenger 不定期為大家服務

加入好友

加入好友

 

No Result
View All Result

近期文章

  • 精選文章搶先看!動區登入Access質押訂閱服務,解鎖寶貴資訊快人一步
  • ABS獨家專訪》Gitcoin共同創辦人Scott:台灣是現實與Web3治理的重要交匯點
  • ABS獨家專訪》Gate.io CEO韓林:無懼銀行進軍加密服務,台北特別有人情味
  • 快訊!BTC 現在已來到 58996.2
  • 快訊!BTC 現在已來到 58815.03
Next Post
Celo推出 1億美元普及計畫「DeFi for the People」!聯合Aave Curve Sushi Pool…超級項目

Celo推出 1億美元普及計畫「DeFi for the People」!聯合Aave Curve Sushi Pool...超級項目

Copyright (c) 2019 by Jegtheme.
  • About
  • Buy JNews
  • Request A Demo
  • Contact

Welcome Back!

Login to your account below

Forgotten Password? Sign Up

Create New Account!

Fill the forms below to register

All fields are required. Log In

Retrieve your password

Please enter your username or email address to reset your password.

Log In

Add New Playlist

- Select Visibility -

    No Result
    View All Result
    • Account
    • BlockTempo Beginner – 動區新手村
    • Change Password
    • Forgot Password?
    • Home 1
    • Home 2
    • Home 3
    • Jin-homepage
    • Latest
    • Login
    • Profile
    • Register
    • Reset Password
    • Trending
    • Users
    • Users List Item
    • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
    • 所有文章
    • 關於 BlockTempo

    © 2025 JNews - Premium WordPress news & magazine theme by Jegtheme.